
Windows PE 실행을 Unicorn 엔진으로 에뮬레이션하여 악성코드 분석, 패킹된 바이너리 언패킹, VMProtect 문자열 및 임포트 복호화를 수행합니다.
Unicorn PE는 Windows PE 파일(특히 패킹된 파일)의 코드 실행을 에뮬레이션하도록 설계된 unicorn 기반 인스트루멘테이션 프로젝트/프레임워크입니다.
에뮬 메모리에서 PE 이미지를 파일로 덤프, 임포트 테이블 수정, VMProtect 문자열 복호화, VMProtect 임포트 복호화.
예외에 대한 부분 지원. (#DB 및 #BP만 해당)
실행 중인 모든 명령어에 대한 디스어셈블리 표시.
BlackBone을 최신 버전(2020.4.5)으로 업데이트.
기능: x86 (낮은 우선순위) -- 0%
Visual Studio 2017 또는 2019
Visual Studio로 unicorn_pe.sln 열기
프로젝트 "unicorn_pe"를 x64/Release 또는 x64/Debug로 빌드합니다. (현재 x86은 지원되지 않음)
unicorn_pe (파일명 또는 파일 경로) [-k 커널 모드 드라이버 에뮬레이션용] [-disasm 디스어셈블리 표시용] [-dump 바이너리 덤프용] [-packed 패킹된 바이너리용] [-boundcheck 메모리 접근 경계 검사용, 실행 속도가 느려질 수 있음]
...추후 문서화 예정





이 소프트웨어는 MIT 라이선스로 배포됩니다. LICENSE를 참조하세요.
PE 수동 매핑을 위해 https://github.com/DarthTon/Blackbone 의 수정 버전이 사용되었습니다.
에뮬레이션용 https://github.com/unicorn-engine/unicorn.
디스어셈블리용 https://github.com/aquynh/capstone.